SharkTeam解析Web3钓鱼攻击手法及全面安全防护策略

一、常见钓鱼手法分析 1. Permit 链下签名钓鱼 Permit 是针对 ERC-20 标准下授权的一个扩展功能,简单来说就是你可以签名批准其他地址来挪动你的 Token。其原理是你通过签名的方式表示被授权的地址可以通过这个签名来使用你的代币,然后被授权的地址拿着你的签名进行链上 permit 交互后就获取了调用授权并可以转走你的资产。 2. Permit2 链下签名钓鱼 Permit2 是 Uniswap 为了方便用户使用,在 2022 年底推出的一个智能合约,它是一个代币审批合约,允许代币授权在不同的 DApp 中共享和管理。 3. eth_sign 链上盲签钓鱼 eth_sign 是一种开放式签名方法,可以对任意哈希进行签名,攻击者只需构造出任意恶意需签名数据(如:代币转账,合约调用、获取授权等)并诱导用户通过 eth_sign 进行签名即可完成攻击。 4. personal_sign/signTypedData 链上签名钓鱼 personal_sign、signTypedData 是常用的签名方式,通常用户需要仔细核对发起者、域名、签名内容等是否安全,如果是有风险的,要格外警惕。 5. 授权钓鱼 攻击者通过伪造恶意网站,或者在项目官网上挂马,诱导用户对 setApprovalForAll、Approve、Increase Approval、Increase Allowance 等操作进行确认,获取用户的资产操作授权并实施盗窃。 6. 地址污染钓鱼 攻击者监控链上交易,之后根据目标用户历史交易中的对手地址进行恶意地址伪造,通常前 4~6 位和后 4~6 位与正确的对手方地址方相同,然后用这些恶意伪造地址向目标用户地址进行小额转账或无价值代币转账。 7. 更隐蔽的钓鱼,利用 CREATE2 绕过安全检测 Create2 是以太坊’Constantinople’升级时引入的操作码,允许用户在以太坊上创建智能合约。原来的 Create 操作码是根据创建者的地址和 nonce 来生成新地址的,Create2 允许用户在合约部署前计算地址。 二、钓鱼即服务 钓鱼攻击日益猖獗,也因不法获利颇丰,已逐步发展出以钓鱼即服务(Drainer as a Service, DaaS)的黑色产业链,比较活跃的如 Inferno/MS/Angel/Monkey/Venom/Pink/Pussy/Medusa 等,钓鱼攻击者购买这些 DaaS 服务,快速且低门槛的构建出成千上万钓鱼网站、欺诈账号等。 三、安全建议 (1)首先,用户一定不要点击伪装成奖励、空投等利好消息的不明链接; (2)官方社媒账户被盗事件也越来越多,官方发布的消息也可能是钓鱼信息,官方消息也不等于绝对安全; (3)在使用钱包、DApp 等应用时,一定要注意甄别,谨防伪造站点、伪造 App; (4)任何需要确认的交易或签名的消息都需要谨慎,尽量从目标、内容等信息上进行交叉确认。拒绝盲签,保持警惕,怀疑一切,确保每一步操作都是明确和安全的。 (5)另外,用户需要对本文提到的常见钓鱼攻击方式有所了解,要学会主动识别钓鱼特征。掌握常见签名、授权函数及其风险,掌握 Interactive(交互网址)、Owner(授权方地址)、Spender(被授权方地址)、Value(授权数量)、Nonce(随机数)、Deadline(过期时间)、transfer/transferFrom(转账)等字段内容。

CHAINTT 安全事件资讯

常见钓鱼手法深度解析

Permit链下签名钓鱼的运作机制

Permit作为ERC-20标准的扩展功能,为用户提供了通过签名授权其他地址操作代币的便捷方式。这种看似便利的功能却成为钓鱼者的利器。攻击者通常会精心设计钓鱼网站,诱导用户在不知情的情况下签署授权。当用户对看似无害的签名请求确认后,攻击者就能利用这段签名数据,通过permit函数完成授权,继而调用transferFrom函数转移用户资产。整个过程最具欺骗性的是,受害者在链上记录中完全看不到授权痕迹,因为关键的授权操作是通过链下签名完成的。

Permit2带来的新型钓鱼风险

Uniswap在2022年底推出的Permit2合约本意是优化用户体验,通过统一的授权管理减少交易次数和Gas费用。然而这项创新很快被不法分子利用。与传统的Permit钓鱼类似,攻击者会诱导已经授权过Permit2合约的用户进行签名。由于Permit2默认授权全部余额,一旦用户中招,损失往往更为惨重。值得注意的是,这类攻击中经常出现多个收款地址,其中金额最大的通常是实际攻击者,其余则属于提供钓鱼服务的黑产组织。

签名类钓鱼的多种变体

除了Permit系列钓鱼外,eth_sign这类开放式签名方法同样危险。虽然主流钱包已开始禁用或加强风险提示,但攻击者仍可能通过构造恶意数据诱导用户签名。personal_sign和signTypedData这类常用签名方式也存在被滥用的风险,特别是当签名内容被设计成”盲签”模式时,用户更难察觉其中的猫腻。

授权钓鱼的隐蔽性威胁

授权类钓鱼往往通过伪造正规项目网站或注入恶意脚本实施。以著名的PREMINT事件为例,攻击者通过篡改项目官网的JS文件,在用户不知情的情况下发起setApprovalForAll授权请求。类似的Approve、Increase Approval等授权操作都可能成为钓鱼入口。这类攻击的隐蔽性在于,授权操作本身是区块链上的正常功能,难以及时辨别其恶意意图。

地址污染钓鱼的精准打击

地址污染钓鱼展现了攻击者的耐心与精准。他们会长期监控目标交易记录,精心伪造与常用交易对手相似的地址。这种攻击在2024年5月3日造成了1155WBTC(价值超7000万美元)的巨额损失。攻击者通过向目标发送小额交易”污染”其交易历史,等待用户在匆忙中复制错误地址。

CREATE2带来的检测绕过

随着安全防护的升级,攻击者开始利用CREATE2操作码创建全新地址绕过黑名单检测。这类攻击会在用户授权时使用一个”干净”的预计算地址,待授权完成后再部署恶意合约转移资产。由于授权时合约尚未部署,传统安全工具难以预警,使得这类攻击具有极强的隐蔽性。

钓鱼即服务黑产生态

当前的钓鱼攻击已形成完整的黑色产业链,出现了Inferno、Angel、Pink等专业钓鱼服务提供商。这些组织提供从网站构建、脚本注入到资金洗白的全套服务,攻击者只需支付20-30%的赃款作为佣金。以Inferno Drainer为例,其通过Telegram频道推广服务,已累计创建超过16000个恶意域名,影响超100个加密品牌。

安全防护实用建议

面对日益复杂的钓鱼威胁,用户需要保持高度警惕。任何空投、奖励类链接都应谨慎对待,即便是官方账号发布的消息也需多方验证。在进行交易签名时,务必仔细核对每个字段内容,拒绝一切形式的盲签。了解常见授权函数的风险特征,掌握Interactive、Owner、Spender等关键字段的识别方法,是防范钓鱼的基础能力。

版权声明

  1. 本文转载自[Foresightnews],著作权归属原作者[SharkTeam],如对转载有异议,请联系Gate Learn团队,团队会根据相关流程尽速处理。
  2. 免责声明:本文所表达的观点和意见仅代表作者个人观点,不构成任何投资建议。
  3. 文章其他语言版本由Gate Learn团队翻译, 在未提及Gate.io的情况下不得复制、传播或抄袭经翻译文章。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/14042.html

上一篇 2025年8月20日 10:41
下一篇 2025年8月20日 11:18

相关推荐

  • Recal是什么?了解Recal的定义、功能与应用

    Recall:去中心化AI代理知识网络 Recall是由3Box Labs推出的创新平台,通过区块链技术构建AI代理知识共享与交易网络。其核心技术包括:1)专为AI优化的区块链子网,实现高吞吐与低延迟;2)Cognitive APIs提供思维链日志等可观测工具;3)采用Alpha Entanglement编码的去中心化存储方案,较传统纠删码提升60%存储效率。平台已整合Filecoin存储网络,测试网阶段完成超40万笔交易。Recall通过Surge积分计划构建生态,目前吸引12.5万用户参与,在数据透明性和代理协作方面形成差异化优势,为金融、医疗等领域提供可信AI基础设施。

    2025年10月3日
    2590
  • EigenDA如何重塑Rollup经济模型以提升区块链效率

    EigenDA作为最大的AVS,已重新质押364万ETH和7000万EIGEN,总价值91亿美元。其独特架构通过运营商、分散器和检索器实现高效数据存储,显著降低Rollup成本约99%。相比Celestia等竞争者,EigenDA在吞吐量和以太坊兼容性上更具优势。尽管短期收益目标仍需验证,但其成本优势有望推动高吞吐量Rollup创新,重塑数据可用性市场格局。

    2025年8月26日
    2660
  • Polygon当前发展现状与未来前景分析

    本文深入探讨了Polygon网络的发展历程,从最初作为Matic Network的侧链解决方案到如今成为多链生态系统的演变。文章分析了Polygon在以太坊扩展领域的定位,特别是在2021年市场格局中的表现,以及其后的技术转型。重点介绍了Polygon的零知识技术(ZK)发展,包括zkEVM的推出和AggLayer的跨链互操作性解决方案。文章还探讨了Polygon Chain Development Kit(CDK)如何帮助开发者快速构建定制化链,并分析了Polygon生态系统的现状与挑战。最后,作者展望了Polygon的未来发展方向,认为其技术演进和市场定位将在以太坊生态中持续发挥重要作用。

    2025年9月26日
    2510
  • Swell Network:全面解析最具潜力的L2区块链技术

    介绍: Swell Network是一个非托管质押协议,致力于提供最佳的流动质押和再质押体验,简化DeFi访问并保障以太坊和再质押服务的未来。其L2预发行存款在28天内从零增长到超过10亿美元,成为按TVL计算的第六大L2。 什么是Swell? Swell的总锁仓量(TVL)已达21亿美元,其中52.65%存放在L2存款合约中。其L2采用AltLayer技术堆栈和Polygon CDK构建,利用EigenDA作为数据可用性层,并通过质押和再质押奖励提供本地收益。 Swell L2; 底层原理 Swell L2利用再质押Rollup技术,通过AltLayer的AVS堆栈实现去中心化验证和快速最终性。其原生燃气代币rswETH创造了一个正反馈飞轮,吸引更多用户和开发者,增强网络效应。 Swell费用捕获 Swell对swETH和rswETH收取10%的手续费,分配给节点运营商和财政部门。目前协议已累积超过100万美元的费用,未来有望进一步增长。 谁在Swell上进行建设? 多个知名DeFi项目计划部署在Swell L2上,包括Ion Protocol、Ambient Finance、Brahma Finance和Sturdy Finance。此外,Swell还与EigenLayer上的多个AVS建立了合作关系。 Swell的成长故事 Swell的增长始于2023年12月,随着EigenLayer对LST开放存款,其TVL迅速上升。目前,swETH是第二受欢迎的再质押LST,未来有望继续增长。 rswETH 风险 rswETH面临运营风险、流动性风险和智能合约风险。Swell通过与Gauntlet等合作管理风险,并接受多次审计以减轻智能合约风险。 结论和总结思考 Swell通过独特的架构和正反馈飞轮,成功捕获了以太坊生态系统的关键价值积累领域。其在L2领域的先发优势和执行能力使其有望成为未来的领导者。

    2025年9月23日
    2370
  • Sperax (SPA) 是什么?全面解析Sperax区块链项目

    Sperax (SPA)是什么以及它是如何运作的? Sperax(SPA)是一种创新的双代币算法稳定币协议,其目标是为迅猛发展的去中心化金融(DeFi)领域带来一种可扩展、无需信任的、去中心化的加密货币。该协议由两种截然不同的代币构成:一是USDs,一种与美元挂钩的稳定币,另一个是SPA,一个兼具治理与价值积累功能的代币。SPA代币的主要职责是维持系统的稳定性并确保其高效运转。 SPA所采用的稳定性机制融合了算法与抵押为基础的方法,确保在加密货币市场上实现资本效益和迅速扩容。SPA借鉴了类似DAI的加密抵押稳定币和双代币算法稳定币的智慧,旨在解决现有稳定币所面临的高波动性、启动挑战和可扩展性限制等问题。 SPA的USDs稳定币明确地由一池现有稳定币和其他加密资产抵押,而SPA代币则用于通过算法来稳定非抵押部分。该协议依赖于抵押和算法的结合、可调利率及交换功能来保持稳定币的锚定,并确保其在一个紧密的区间内交易。

    2025年8月3日
    2320
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险